Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wordpress-upgrade-check — Vérification en lecture seule de chaque version du cœur de WordPress sur un serveur. Signale CVE-2026-87902 (corrigée dans 7.1.2 et les rétroportages), les mises à jour automatiques désactivées et les indicateurs d'attaque publiés. | Kitploit
Outils/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité WebRéponse aux Incidents
Analyse de Journaux
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Vérification en lecture seule de chaque version du cœur de WordPress sur un serveur. Signale CVE-2026-87902 (corrigée dans 7.1.2 et les rétroportages), les mises à jour automatiques désactivées et les indicateurs d'attaque publiés.

Voir le dépôtSite web
1il y a 20h 8mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wordpress-upgrade-check

Vérification en lecture seule de la version du cœur WordPress de chaque site sur un serveur, avec la table de correctifs pour CVE-2026-87902 (critique, non authentifiée ; corrigée dans WordPress 7.1.2 le 2026-09-22 et rétroportée sur toutes les branches jusqu'à la 4.7).

Pour les agences web et les administrateurs qui gèrent de nombreux sites WordPress : lancez-le une fois sur l'ensemble du compte d'hébergement et obtenez une seule liste.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Lecture seule sur vos sites. Il n'exécute jamais PHP, WP-CLI ni aucun code des sites, et n'affiche jamais les secrets de wp-config.php (seules les deux constantes de mise à jour automatique sont vérifiées). --csv n'écrit que le fichier que vous nommez.
  • Aucun accès réseau sauf avec --online : il interroge alors api.wordpress.org (jamais vos sites) une fois pour la liste du cœur et une fois par slug de plugin / thème. Notez que cela indique à wordpress.org quels slugs de plugins vous vérifiez.
  • Fonctionne avec bash 3.2+ (macOS) et Linux, y compris l'hébergement mutualisé avec SSH. Nécessite find, grep, sed, awk.
  • Code de sortie 1 si quelque chose est CRITICAL.
  • Ce qu'il vérifie

    #VérificationCRITICAL / REVIEW
    1Version du cœur par rapport au correctif CVE-2026-87902 pour sa branche (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL si antérieure au correctif
    2Avec --online : le statut de la version sur wordpress.orgCRITICAL si insecure, REVIEW si outdated
    3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED dans wp-config.phpREVIEW (les versions de sécurité ne s'installeront pas d'elles-mêmes)
    4Un thème avec un répertoire page-* de premier niveau (une précondition publiée de l'exploit)REVIEW
    5Fichiers PHP dans wp-content/uploadsREVIEW
    6Fichiers indicateurs publiés dans /tmp et /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marqueur CVE-2026-87902-POC-OK)CRITICAL
    7Avec --log : pagename avec ../ ou %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de scannersCRITICAL si répondu avec 200, REVIEW sinon
    8Plugins et thèmes : nom et version depuis leurs en-têtes de fichier (--list, --csv)—
    9Avec --online : chaque plugin / thème par rapport à wordpress.orgCRITICAL si fermé pour un problème de sécurité (aucun correctif ne viendra jamais), REVIEW si fermé pour une autre raison ou si une version plus récente existe

    Les plugins sont à l'origine de la plupart des compromissions WordPress réelles. L'inventaire CSV est destiné à être comparé à une base de données de vulnérabilités telle que Wordfence Intelligence, WPScan ou Patchstack. Les plugins payants ou personnalisés ne sont pas sur wordpress.org ; le CSV les signale afin que vous puissiez vérifier auprès de leurs fournisseurs.

    Versions corrigées (d'après GHSA-7hp8-65ch-5whp, vérifiées par rapport à api.wordpress.org/core/stable-check le 2026-09-26) :

    BrancheCorrigée dansBrancheCorrigée dansBrancheCorrigée dans
    7.17.1.26.36.3.125.45.4.23
    7.07.0.66.26.2.135.35.3.25
    6.96.9.96.16.1.145.25.2.28
    6.86.8.106.06.0.165.15.1.26
    6.76.7.95.95.9.185.05.0.29
    6.66.6.95.85.8.174.94.9.33
    6.56.5.125.75.7.194.84.8.32
    6.46.4.125.65.6.214.74.7.37
    5.55.5.22

    Seule la dernière version (7.1.x) est activement prise en charge ; les branches plus anciennes ont reçu ce correctif à titre gracieux.

    Si un CRITICAL est signalé

    1. Mettez à jour maintenant : Tableau de bord → Mises à jour, ou le panneau de contrôle de votre hébergeur. Sauvegardez d'abord les fichiers et la base de données si possible.
    2. Si une requête d'attaque a reçu une réponse 200, ou si un fichier indicateur existe : considérez le site comme potentiellement compromis. Recherchez des utilisateurs administrateurs que vous ne connaissez pas, des fichiers PHP dans uploads et /tmp, et changez les mots de passe et les clés après le nettoyage.
    3. Solution provisoire en attendant de pouvoir mettre à jour : bloquez au niveau de votre WAF les requêtes dont le pagename contient ../ ou %2e%2e.

    Sources

    • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
    • GHSA-7hp8-65ch-5whp
    • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — requêtes d'attaque, préconditions, indicateurs

    Limites

    • Pour les plugins et thèmes, il connaît la version, s'il en existe une plus récente, et si wordpress.org les a fermés. Il ne sait pas quelles versions sont vulnérables ; comparez le CSV à une base de données de vulnérabilités.
    • Les indicateurs sont ceux publiés ; [ok] ne prouve pas qu'un site n'a jamais été attaqué.

    Vous passez aussi à PHP 8 ? Voir php8-upgrade-check.


    日本語

    サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

    root@kitploit:~
    bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
    bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
    bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
    bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
    bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
    
    • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
    • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
    • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
    • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
    • レンタルサーバーでも、SSH が使えれば動きます

    CRITICAL が出たら

    1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
    2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
    3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

    更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

    License

    MIT

    Télécharger l’outil